por Redacción
06/10/2026 12:35 / Uniradio Informa Baja California / Ciencia y tecnología / Actualizado al 06/10/2026
CIUDAD DE MÉXICO. - El panorama de ciberseguridad en México durante el primer semestre de 2026 estuvo marcado por la persistencia de amenazas conocidas, pero también por la evolución de las técnicas utilizadas por los ciberdelincuentes para evadir las defensas y obtener acceso a dispositivos y redes. De acuerdo con el análisis de telemetría de ESET, compañía líder en detección proactiva de amenazas, México se consolida como el epicentro del QRishing en la región Latinoamérica, en un período marcado por la igualdad entre phishing y downloaders maliciosos, la persistencia de vulnerabilidades sin parches y los ataques dirigidos de ransomware. ESET presenta el balance del escenario de amenazas en México durante la primera mitad de 2026.
En México, este análisis resulta particularmente crítico ante el volumen y la persistencia de campañas orientadas tanto a usuarios finales como a redes corporativas. "Los datos del primer semestre muestran que los ciberdelincuentes no necesitan necesariamente desarrollar técnicas completamente nuevas para comprometer a una organización. En muchos casos, aprovechan vulnerabilidades conocidas, sistemas sin actualizar y técnicas de ingeniería social que continúan siendo efectivas. La combinación de estos factores permite construir ataques que inician con un engaño y pueden terminar con el robo de información o en el despliegue de malware", señala David González, investigador de seguridad informática de ESET.
Dentro de los principales hallazgos del análisis de ESET destacan:
· Paridad operativa entre phishing y downloaders maliciosos: el phishing y la ingeniería social representaron el 20.53% del total de eventos del país, seguidos de forma prácticamente equivalente por los downloaders maliciosos con un 19.99%. Juntos acumularon alrededor de cuatro de cada diez alertas procesadas en México.
· Vulnerabilidades legadas concentran la explotación: la categoría de exploits representó el 12.95% de todas las amenazas en el país. Más del 90% de este volumen estuvo concentrado en fallas divulgadas en 2017 sobre suites de productividad, encabezadas por CVE-2017-0199.
· Persistencia mediante scripts maliciosos: con un 10.55% del total nacional, los scripts ofuscados y adjuntos maliciosos se consolidaron como el vector preferente de transporte de código intermedio, destacando la presencia masiva de JS/Danger.ScriptAttachment.
· Equilibrio entre familias de infostealers: el robo de credenciales operó mediante la coexistencia de familias tradicionales y esquemas bajo demanda, donde Win/PSW.Amatera representó un 1.51% de las detecciones nacionales, conviviendo de manera equilibrada con cepas consolidadas.
· Ransomware: baja frecuencia porcentual y alta criticidad corporativa: aunque representó el 1.26% del volumen total, más del 97% de los eventos mitigados correspondieron a la firma genérica Win/Filecoder, complementada por células activas de Ransomware-as-a-Service (RaaS) dirigidas.
México, epicentro regional del QRishing
Uno de los hallazgos más relevantes del análisis de ESET fue el crecimiento y consolidación del QRishing, una modalidad de phishing que utiliza códigos QR para dirigir a las víctimas hacia sitios maliciosos.
La ingeniería social y el phishing constituyeron la principal vía de entrada en México con el 20.53% del total nacional. Los atacantes combinaron kits automatizados, portales falsificados y formatos de evasión documental adaptados al ecosistema comercial local:
· El QRishing en México: En la categoría de QRCode/Phishing, la rápida adopción de códigos QR para gestiones administrativas, pagos digitales y validación de identidades convirtió a este formato en una de las técnicas de evasión más agresivas del semestre. México absorbió casi el 70% de toda la actividad de QRishing registrada en América Latina para sortear pasarelas tradicionales de inspección de correo (secure email gateways).
· Persistencia de adjuntos PDF y notificaciones fiscales: con un entorno comercial y administrativo apoyado intensamente en la facturación electrónica (CFDI), comprobantes fiscales y avisos de cobranza, las muestras clasificadas como PDF/Phishing representaron un mecanismo recurrente de compromiso corporativo para eludir análisis estáticos e insertar enlaces hacia portales de autenticación apócrifos.
· Suplantación de herramientas corporativas y canales de comunicación: la telemetría registró campañas sistemáticas de abuso de imagen corporativa sobre plataformas de firma digital, transferencia de archivos y mensajería ampliamente utilizadas en el país, destacando DocuSign, WeTransfer y Telegram.
Exploits y vulnerabilidades en suites de productividad explotadas en 2026
La categoría de exploits fue responsable del 12.95% de todas las amenazas identificadas en México. Lejos de apoyarse en vulnerabilidades recientes o de día cero, la superficie de explotación estuvo dominada casi exclusivamente por fallas históricas de Microsoft Office divulgadas en 2017:
· CVE-2017-0199: fue la amenaza individual más detectada en México de todo el semestre, representando el 9.80% del total nacional de eventos entre todas las categorías combinadas. Esta vulnerabilidad en la gestión de objetos OLE y contenido enriquecido permite la ejecución remota de código sin requerir interacción avanzada por parte del usuario.
· CVE-2017-11882: representó el 1.93% del total nacional de amenazas, confirmando que componentes de Microsoft Office sin actualizar continúan operando activos en redes locales.
Este comportamiento confirma que para los ciberdelincuentes una vulnerabilidad no pierde vigencia por su antigüedad; mientras existan equipos con deuda técnica o postergación en la aplicación de parches, estas fallas siguen siendo la vía más costo-eficiente para lograr acceso inicial.
Downloaders y scripts maliciosos: las puertas de entrada intermedias
Los downloaders maliciosos alcanzaron un peso crítico en México, representando el 19.99% de todas las alertas registradas. A diferencia de los componentes que portan la carga dañina completa en el archivo inicial, los downloaders tienen como función descargar e instalar en memoria o disco la carga maliciosa definitiva desde servidores remotos de comando y control.
· JS/TrojanDownloader.Agent: fue el downloader predominante en el país y la segunda amenaza más registrada a nivel nacional (9.31% del total país), estructurando el primer eslabón tras la interacción inicial del usuario.
· Win/TrojanDownloader.VB: complementó la infraestructura de descarga secundaria (5.18% del total nacional), demostrando la efectividad de herramientas intermedias para sortear mecanismos de inspección inicial y habilitar la instalación de cargas secundarias.
· El rol de JS/Danger.ScriptAttachment: dentro de los scripts maliciosos (10.55% nacional), JS/Danger.ScriptAttachment se posicionó como la cuarta amenaza más detectada de todo México (5.2% de la telemetría nacional). Este artefacto constituye el vehículo exacto utilizado por los atacantes para transportar scripts ofuscados dentro de archivos comprimidos (ZIP/RAR) adjuntos al correo, evadiendo defensas perimetrales para activar los downloaders.
Infostealers: el robo de datos y credenciales de acceso
La categoría de infostealers y spyware articuló el robo silencioso de credenciales almacenadas en navegadores, clientes de correo electrónico y sesiones VPN:
· Win/PSW.Amatera: representó el 1.51% de la telemetría nacional. Se especializa en la extracción masiva de credenciales de usuario, cookies de autenticación de sesión y billeteras de criptomonedas.
· Convivencia equilibrada con familias consolidadas: a diferencia de mercados donde una sola variante acaparó todo el volumen, en México existió una circulación regular y simultánea de familias tradicionales como AgentTesla (0.95% nacional) y Formbook (0.26%), complementadas por la presencia de variantes evasivas modernas como LummaStealer y Rhadamanthys.
En la mayoría de los incidentes corporativos, el infostealer actúa como payload secundario o final: su llegada al endpoint evidencia que las capas perimetrales de filtrado y análisis de documentos ya fueron vulneradas con éxito
Troyanos bancarios: la concentración de Win/Spy.Banker y malware transaccional
El fraude financiero representó el 1.21% de las alertas procesadas en México. El ecosistema local mostró una marcada singularidad operativa:
· La anomalía de Win/Spy.Banker: a diferencia del Cono Sur, donde predominan variantes con nombre propio, México absorbió el 96% de todo el volumen registrado bajo esta firma en América Latina, representando el 0.75% del total de amenazas nacionales.
· Cepas transaccionales dirigidas: se identificó la actividad constante de troyanos bancarios regionales especializados, incluyendo Grandoreiro (0.25% nacional), Casbaneiro y Mispadu, configurados para interactuar con sistemas de transferencias interbancarias y plataformas de banca en línea empresarial del entorno mexicano.
Backdoors y RATs: control interactivo y uso dual
Representando el 1.11% de las detecciones nacionales, esta categoría reúne capacidades técnicas orientadas a la persistencia y control no autorizado:
· Webshells en servidores perimetrales: archivos maliciosos alojados en servidores web (con fuerte prevalencia en plataformas PHP) utilizados para preservar puertas traseras persistentes tras comprometer aplicaciones externas expuestas.
· RATs de control remoto: variantes dedicadas a la captura de teclado, supervisión visual y exfiltración de activos mantuvieron presencia en actividades dirigidas de reconocimiento.
· Herramientas de Administración Remota (RMM) de uso dual: software legítimo de asistencia técnica que la telemetría identifica por sus capacidades de gestión remota. Los atacantes emplean estas utilidades en tácticas de living-off-the-land para desplazarse lateralmente sin levantar alertas basadas en firmas de malware convencionales.
Ransomware en México: contención masiva y ataques selectivos
Aunque representó el 1.26% del volumen general de eventos, el ransomware constituyó la mayor amenaza a la continuidad operativa. Su lectura técnica descompone el fenómeno en dos dinámicas operativas:
· Contención masiva mediante detección heurística: la gran mayoría de los incidentes bloqueados correspondió a la firma genérica Win/Filecoder (responsable de más del 97% de los eventos de la categoría en México). Esta concentración refleja la continua mutación y reempaquetado de binarios destinados a evadir firmas estáticas, requiriendo tecnologías avanzadas de endpoint para neutralizar el cifrado en memoria antes de afectar el almacenamiento corporativo.
· Ataques corporativos dirigidos (RaaS): en el plano de intrusiones selectivas contra infraestructuras críticas y grandes compañías, células vinculadas a Conti y Qilin encabezaron la actividad identificada en el país, seguidas por operadores como Phobos, Babyk y BlackMatter. Asimismo, México destacó como el único país de la región donde se registraron señales de grupos como DarkSide, Cl0p, Mallox, Nemty, Kasseika y Avaddon, confirmando que las organizaciones locales enfrentan una diversidad de actores dirigidos significativamente superior al promedio regional.
El primer semestre de 2026 en México confirma una realidad defensiva concreta: el volumen masivo de ataques continúa anclado en la ingeniería social y en la descarga intermedia mediante downloaders maliciosos, apalancándose en la deuda técnica que aún persiste sobre herramientas de productividad legadas.
Al mismo tiempo, la concentración crítica del QRishing continental y la circulación recurrente de adjuntos de scripts maliciosos confirman una constante adaptación en los métodos de entrega inicial. Por su parte, los ataques de ransomware dirigido y el fraude financiero operan con volúmenes acotados, pero con el nivel de impacto más lesivo para la continuidad del negocio.
Comprender la correlación entre una falla legada de Microsoft Office, la ejecución encubierta de un script y el posterior despliegue de malware bancario o de cifrado permite a las organizaciones mexicanas priorizar la higiene básica de parches y robustecer sus capacidades de detección en memoria en los puntos exactos donde los cibercriminales concentran su actividad.
Para saber más sobre ESET puede ingresar a: https://www.welivesecurity.com/es/
Por otro lado, ESET invita a conocer Conexión Segura, su podcast para saber qué está ocurriendo en el mundo de la seguridad informática. Para escucharlo ingrese a: https://open.spotify.com/show/0Q32tisjNy7eCYwUNHphcw